概觀
條件式存取範本提供便利的方式,可用來部署符合 Microsoft 建議的新原則。 這些範本的設計目的是提供最大的保護,並符合各種客戶類型和各地的常用政策。
範本類別
條件式存取原則範本會分成下列類別:
Microsoft 建議所有組織以這些原則為基礎。 將這些原則部署為群組。
在Microsoft Entra 系統管理中心,>,條件式存取,使用>來尋找這些範本。 選取 [顯示更多 ] 以檢視每個類別中的所有原則範本。
重要
針對使用者的條件存取範本政策僅排除創建該政策的使用者。 如果您的組織需要 排除其他帳戶,請在建立原則之後修改原則。 您可以在 Microsoft Entra 系統管理中心>Entra ID>條件式存取>原則中找到這些原則。 選取原則以開啟編輯器,修改排除的使用者和群組,以選取您要排除的帳戶。
根據預設,每個原則都是以 僅限報表模式建立。 在啟用每個政策前,先測試並監控使用情況,以確保預期結果。
組織可以選取個別原則範本,並:
- 檢視原則設定的摘要。
- 編輯,根據組織需求自訂。
- 匯出 JSON 定義,以用於程式設計工作流程。
- 您可以使用 [上傳原則檔案] 選項,在主要條件式存取原則頁面上編輯並匯入這些 JSON 定義。
其他常見原則
使用者排除
條件式存取原則是強大的工具。 建議您從政策中排除下列帳戶:
-
緊急存取或應急帳戶,以防止因為策略設定錯誤而導致鎖定。 在所有系統管理員都被封鎖的極不可能的情況下,您的緊急存取系統管理帳戶可用來登入和恢復存取權限。
- 如需詳細資訊,請參閱在 Microsoft Entra ID 中管理緊急存取帳戶一文。
-
服務帳戶和服務主體,例如 Microsoft Entra Connect 同步帳戶。 服務帳戶是未繫結至任何特定使用者的非互動式帳戶。 後端服務通常會使用它們來允許以程式設計方式存取應用程式,但也用於登入系統以進行系統管理。 服務主體所進行的呼叫不會受到範圍為使用者的條件式存取原則所封鎖。 使用工作負載身分識別的條件式存取來定義以服務主體為目標的原則。
- 如果您的組織在指令碼或程式碼中使用這些帳戶,請將其取代 為受控識別。
從傳統原則移轉
經典的條件存取政策於 2024 年 7 月 10 日後已不再執行控制措施。 他們依賴已退休的 Azure AD Graph 服務,無法保護你的資源。 如果你的租戶仍使用經典政策,請將他們的設定遷移到現代條件存取政策。
Warning
停用經典政策後,就無法重新啟用它。 在停用之前,請先記錄該政策的設定。
若要遷移傳統原則:
- 請至少以「條件式存取管理員」的身份登入Microsoft Entra 管理中心。
- 瀏覽至 Entra ID>條件式存取>傳統原則。
- 選擇一個經典政策並記錄其設定。
- 請使用本文前述的範本或自訂政策重新建立設定。 啟用前先先用 只報告模式 測試新政策。
- 返回傳統原則,然後選擇 停用。
「What If」工具會顯示經典政策是否仍存在於你的環境中。